Biblioteca de Controlos — o catálogo partilhado de controlos de privacidade, segurança e organizacionais (ITSG-33 / NIST 800-53) utilizado nas avaliações de Segurança e nos controlos de sujeitos de privacidade, alimentado por pacotes e extensível pelo tenant

Last updated: August 06, 2026 by Steve

Controlos de Segurança

A Biblioteca de Controlos (denominada Controlos de segurança em versões anteriores) é o catálogo partilhado de controlos em que o seu tenant se baseia sempre que um controlo é selecionado — o conjunto de controlos ITSG-33 / NIST 800-53 a partir do qual as suas avaliações de Segurança (SA&A) constroem um Plano de Segurança do Sistema (SSP) e, através do tipo de cada controlo, o mesmo catálogo agora também alimenta a secção Controlos no painel de detalhe de um sujeito de privacidade. É pré-alimentado por pacotes jurisdicionais e extensível, para que avaliadores e analistas de privacidade selecionem e implementem controlos a partir de um único catálogo, em vez de os digitarem de cada vez.

Este catálogo alimenta as avaliações de Segurança (o fluxo de trabalho SA&A / Autorização para Operar) e os controlos de sujeitos de privacidade. É independente das isenções utilizadas ao redigir documentos.

Catálogo de controlos de segurança

Onde Encontrá-lo

Abra as Definições na barra de ferramentas da aplicação e escolha Biblioteca de Controlos no grupo Configuração de privacidade. Este grupo só é visível para utilizadores que possuam a permissão de privacidade configure correspondente.

Um Controlo

Cada entrada do catálogo descreve um controlo:

Campo O que contém
Código do catálogo O catálogo a que o controlo pertence (por exemplo, ITSG-33 ou NIST 800-53).
Família A família do controlo (por exemplo, AC — Access Control, AU — Audit & Accountability).
Código do controlo O identificador do controlo dentro do catálogo (por exemplo, AC-2).
Título O nome do controlo.
Texto do controlo A própria declaração do controlo.
Perfis Os perfis de controlo a que o controlo pertence (por exemplo, PBMM) — é a pertença a um perfil que determina que controlos uma avaliação de Segurança gera.
Tipo de controlo Se o controlo é uma medida de Privacidade, Segurança ou Organizacional. Segurança é a predefinição para as linhas existentes; definir o tipo é o que permite que um controlo apareça como medida de privacidade ou organizacional na secção Controlos de um sujeito, e não apenas nas avaliações de Segurança.
Framework de referência Uma citação opcional para a norma externa que o controlo implementa — por exemplo GDPR Art. 32 ou ISO 27002 8.24 — apresentada juntamente com o código do catálogo e do controlo.
Melhoria Marca uma melhoria de controlo (um subcontrolo) em vez de um controlo base.
Ativado Só os controlos ativados são oferecidos ao criar uma avaliação.

Os Perfis Impulsionam o SSP

Uma avaliação de Segurança é categorizada (por exemplo, no perfil PBMM), e essa categorização determina que controlos são retirados deste catálogo para o Plano de Segurança do Sistema da avaliação. Manter aqui uma pertença a perfis rigorosa é o que faz o SSP gerar automaticamente o conjunto de controlos correto. Consulte Tipos de avaliação e Modelos de avaliação para saber como o motor de Segurança é configurado, e a Referência de Controlos de Segurança do GC para o mapeamento ITSG-33.

Alimentado por Pacotes Jurisdicionais, Extensível por Si

O catálogo fornecido é alimentado por pacotes (a sua proveniência é registada em cada controlo), e pode adicionar os seus próprios controlos ou melhorias para frameworks que os pacotes não cobrem. Quando o componente opcional AI Assist está implantado, o texto de orientação de um controlo também pode fundamentar sugestões de resposta de avaliação — mas o catálogo é útil por si só, com ou sem IA.

A Apoiar os Controlos de Sujeitos de Privacidade

A secção Controlos no painel de detalhe de um sujeito de privacidade associa controlos diretamente a partir desta biblioteca, para que o mesmo catálogo governado identifique as suas medidas de privacidade e organizacionais, e não apenas o seu conjunto de controlos SA&A. Cada associação num sujeito tem a sua própria designação — Obrigatório, Recomendado, Implementado ou Não aplicável (com justificação) — independente do indicador Ativado do controlo aqui. Um sujeito com um controlo Obrigatório ainda não Implementado mostra um chip de lacuna de aviso no seu cabeçalho, e as associações Implementado/Obrigatório são apresentadas na exportação ROPA do sujeito, na linha de medidas de segurança.

Como um controlo pode estar associado a um ou mais sujeitos desta forma, um controlo não pode ser eliminado enquanto estiver associado a um sujeito — desative-o, ou remova a associação de todos os sujeitos primeiro, e só depois elimine.

Gerir Controlos

  • Adicionar — Clique em Adicionar controlo, escolha o catálogo e a família, introduza o código do controlo, o título e o texto do controlo, defina a pertença a perfis e o tipo de controlo, cite opcionalmente um framework de referência, e guarde.
  • Editar — Abra um controlo para atualizar o seu texto ou a pertença a perfis.
  • Ativar / desativar — Desative um controlo para o remover da seleção de avaliações sem o eliminar.